Описание
Цифровизация топливно-энергетического комплекса, в частности предприятий нефтегазовой отрасли, рождает новые вызовы для информационной безопасности эксплуатируемых систем. Применение распределенных систем управления, активное внедрение большого количества IoT-устройств, увеличение объемов передаваемых данных приводит к необходимости интеграции новых ИТ-решений с АСУ ТП, что может открывать киберпреступникам возможность проведения атак на промышленную инфраструктуру.
Еще одним вызовом для предприятий нефтегазовой сферы из мира информационной безопасности, стал уход с российского рынка зарубежных производителей средств защиты информации. Отсутствие технической поддержки и своевременных обновлений уже внедренных систем обеспечения информационной безопасности (ИБ) со стороны зарубежных компаний привело и будет приводить к постепенной деградации уровня защищенности.
В ответ на эти вызовы государство предпринимает попытки урегулировать ситуацию путем введения нормативных мер, предписывающих осуществить переход на промышленные информационные системы отечественного производства, однако реальный сектор не может одномоментно поменять дорогостоящее иностранное оборудование и программное обеспечение, и продолжает эксплуатировать существующие системы.
Использование устаревшего уязвимого программного обеспечения повышает риски ИБ и упрощает работу злоумышленников, компетенции и мотивация которых продолжают расти. Кибератаки на промышленные компании могут привести к утечке конфиденциальной информации, парализовать бизнес-процессы вплоть до остановки производства и повреждения оборудования. Последствия таких атак могут носить опасный техногенный характер.
Устойчивая работа предприятий газовой и нефтяной промышленности напрямую связана с национальной безопасностью, именно поэтому вопросы кибербезопасности в этой сфере регулируются государством. Требования по защите систем управления технологической части предприятия содержатся в нормативно-правовых документах по обеспечению безопасности критической информационной инфраструктуры Российской Федерации и регулируются Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и его подзаконными актами.
Требования законодательства, регулирующего сферу информационной безопасности, зависят от типов информационных систем, эксплуатируемых промышленными предприятиями:
- объекты критической информационной инфраструктуры (КИИ)
- государственные информационные системы (ГИС)
- информационные системы персональных данных (ИСПДн)
- информационные системы общего пользования (ИСОП)
- автоматизированные системы управления технологическим процессом (АСУ ТП)